Changes between Version 12 and Version 13 of TipAndDoc/network/iptables


Ignore:
Timestamp:
Jul 5, 2009 6:35:55 PM (15 years ago)
Author:
mitty
Comment:

--

Legend:

Unmodified
Added
Removed
Modified
  • TipAndDoc/network/iptables

    v12 v13  
    144144 == [source:/trunk/iptables/setnapt.sh setnapt.sh] == 
    145145 * for Ubuntu 
     146 * nat table(のPOSTROUTINGチェイン)を添削するため、[#setfilter]の[13]以降と排他利用 
     147   * source:/trunk/iptables/setfilter@10 とは共用可能 
    146148 * WANデバイス毎にIP MASQUERADEを設定 
    147149 * /etc/network/interfaces にて、LANデバイスの活性化時に自動呼び出しされるようにして使用 
     
    158160 == [source:/trunk/iptables/setfilter setfilter] == 
    159161 * for Ubuntu 
    160  * raw, mangle tableを使って不要・異常なパケットを落とすポリシーを起動時自動登録 
     162 * raw, mangle nar tableを使って不要・異常なパケットを落とすポリシーを起動時自動登録 
     163   * natテーブルをresetするため、[#setnapt.sh]と排他利用 
    161164 * /etc/init.d/setfilter start/stop 
    162165 * source:/trunk/iptables/ufw と併せて使用 
     
    167170 * for Ubuntu 
    168171 * /etc/ufw/*.rules に配置 
    169  * see [12] 
    170    * LANがeth0, WANがeth1という想定 
    171    * LAN => 192.168.100.0/24 
    172    * IP MASQUERADEについては[#setnapt.sh]で設定 
    173    * LAN -> GW ->WAN の通信は通過 
    174    * WAN -> GW は拒否 
    175    * after.rules, before.rules については既存のルールに追加 
    176    * ログは「「--log-level err」にしているが、Ubuntuではコンソールにも出力されるようになるので注意 (コンソールで作業する際に表示が邪魔になる) 
    177      * noticeあたりにすればコンソール出力は無くなる 
     172 === [12] === 
     173 * LANがeth0, WANがeth1という想定 
     174 * LAN => 192.168.100.0/24 
     175 * IP MASQUERADEについては[#setnapt.sh]で設定 
     176 * LAN -> GW ->WAN の通信は通過 
     177 * WAN -> GW は拒否 
     178 * after.rules, before.rules については既存のルールに追加 
     179 * ログは「「--log-level err」にしているが、Ubuntuではコンソールにも出力されるようになるので注意 (コンソールで作業する際に表示が邪魔になる) 
     180   * noticeあたりにすればコンソール出力は無くなる 
     181 === [13] === 
     182 * 22/tcp, 443/tcpをWANからもListen可能に。 
     183 * REDIRECTを用いて、 
     184   * 同じポートだがNICごとに違うサービスに接続できる 
     185   1. 8443/tcpへ届いたパケットは443/tcpへ転送(全NIC) 
     186   1. WAN(eth1)側のみ、8000/tcp -> 443/tcp と転送 
     187   1. LAN(eth0)側のみ、8000/tcp -> 22/tcp と転送 
     188 * REDIRECTする場合は、転送先ポートでのINPUTがACCEPTされている必要がある 
     189   * REDIRECTのみ設定し、[changeset:13#file1 INPUT chain]側は設定しない(つまり8443/tcp, 8000/tcpのみListenしたい)のは不可 
     190   * DNATを用いて、loopback等必ずACCEPTされるデバイスに転送する方法が使えるかも(未検証) see also [http://www.atmarkit.co.jp/flinux/rensai/iptables02/iptables02d.html @IT:natテーブルを利用したLinuxルータの作成(4/6)]